从监督到洞察:转变董事会网络安全治理

隐私设计与用户控制数据隐私感知与决策网络安全培训与意识政府官员与公务员隐私政策制定者

文献标题

From Oversight to Insight: Transforming Cybersecurity Governance in Boardrooms

出版信息

  • 主题领域: 组织中董事会层面的网络安全治理。
  • 关键词: 网络安全治理、董事会成员、决策、合规性、事件准备、韧性、董事会与CISO互动、后果导向指标、定性研究、澳大利亚。

背景与问题

  • 问题/挑战: 董事会成员通常缺乏必要的网络安全素养和信心,无法有效监督企业范围内的网络风险。治理实践较为分散,董事会成员难以将技术指标转化为有意义的监督和决策。
  • 重要性: 有效的网络安全治理对于组织韧性、合规性以及利益相关者的信任至关重要,尤其是在网络风险日益影响业务连续性和声誉的情况下。
  • 动机与相关研究: 现有研究主要集中在规范性框架和基于调查的见解上,但缺乏对董事会成员如何将义务转化为实践的实证理解。本研究旨在解决决策有用信息流、结构化治理惯例以及事件准备方面的空白。

解决方案

  • 提出的方法: 本研究引入了一种董事会网络治理模型,该模型整合了素养提升、监督机制、结构化事件参与以及持续学习,以改善董事会层面的网络安全治理。
  • 创新性:
    1. 对澳大利亚组织中董事会层面网络安全治理实践的实证特征描述。
    2. 识别与高质量网络决策相关的因素,包括董事会构成、信息流和保障机制。
    3. 分析董事会层面的事件治理实践及其对韧性的影响。
    4. 开发一个描述性治理模型,并提供可操作的见解,帮助董事会提升决策能力和组织韧性。
  • 程序与关键技术:
    • 对来自澳大利亚不同行业的13位董事会成员和高级管理人员进行了定性访谈。
    • 对访谈数据进行主题分析,识别治理实践、决策和事件准备中的模式。
    • 将研究结果综合为一个治理模型和董事会检查清单,强调后果导向指标和结构化惯例。

研究结果

  • 具体发现:
    • 董事会通常审查安全态势快照、事件趋势、第三方风险和合规日志,但这些材料往往缺乏决策有用的框架。
    • 高质量决策与后果导向的关键绩效指标(如平均检测时间、平均恢复时间)、闭门CISO会议以及独立保障机制相关。
    • 事件准备依赖于明确的升级阈值、严格的沟通纪律以及事后学习循环。
  • 相较基线的优势: 提出的模型将重点从以合规为主的实践转向以后果为导向的治理,使董事会能够做出及时、基于证据且可审计的决策。
  • 实验/评估:
    • 访谈揭示了网络素养的不足、分散的治理惯例以及不一致的事件准备。
    • 研究结果与全球框架(如ISO 27001、NIST CSF)对齐,以确保更广泛的适用性。
  • 局限性与未来工作:
    • 样本规模小且地理集中;依赖自我报告数据。
    • 未来工作包括跨国复制研究、董事会会议的纵向民族志研究以及关于简报设计的现场实验。

总结

本研究揭示了董事会在网络安全治理中面临的挑战,包括素养不足、分散的监督实践以及不一致的事件准备。提出了一种董事会网络治理模型,该模型整合了素养提升、监督机制、结构化事件参与和持续学习,以改善决策能力和韧性。研究结果强调了后果导向指标、定期CISO互动以及独立保障在实现高质量决策中的重要性。该模型为董事会提供了一个实用框架,以增强治理能力,并对全球监管和组织环境具有重要意义。

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/papers/chi/222404/2026

广告推荐

学习 AI 编程到 CodeNow

open_in_new打开DOI链接
DOI: https://doi.org/10.1145/3772318.3791142
一眼看懂

论文快照

fact_check
dataset
来源
CHI
calendar_month
年份
2026
emoji_events
奖项
未标记奖项
group
作者
4 位作者
sell
研究子方向
隐私设计与用户控制、数据隐私感知与决策、网络安全培训与意识
work
职业/产业
政府官员与公务员、隐私政策制定者
article
内容状态
已索引正文
hub
相关论文
10 篇相关论文